1. Home
  2. Kennisbank
  3. ISO 27001 interne audit
ISO 27001

Hoe bereid je je voor op een ISO 27001 interne audit?

Een ISO 27001 interne audit slaagt of mislukt in de voorbereiding. Wie wacht tot de auditor aan de deur staat, loopt het risico op onnodige nonconformities. Dit artikel beschrijft praktisch wat u op orde moet hebben, wat de auditor controleert en hoe u de audit omzet in een nuttige stap richting certificering.

Niek Gosen RE

Niek Gosen RE

Managing Partner / Senior IT-auditor (RE)

Waarom voorbereiding het verschil maakt

ISO 27001 verplicht organisaties in clausule 9.2 tot het uitvoeren van interne audits op geplande intervallen. De norm schrijft voor dat het auditprogramma rekening houdt met de status van de processen, de resultaten van eerdere audits en de risico's die voor de organisatie van belang zijn. Dat klinkt beheersbaar, maar in de praktijk zien we regelmatig dat organisaties die slecht voorbereid zijn alsnog tegen vermijdbare bevindingen aanlopen.

Een goede voorbereiding heeft drie doelen. Ten eerste maakt het de audit efficiënter: een auditor die snel bij de juiste documentatie kan, besteedt minder tijd aan zoeken en meer aan beoordelen. Ten tweede geeft het u zelf inzicht in waar uw ISMS staat vóórdat een externe blik er overheen gaat. Ten derde toont het de certificeringsinstelling bij een externe audit dat uw organisatie de norm serieus neemt en het systeem actief beheert.

De verplichte documentatie op een rij (op volgorde van clausulenummer)

ISO 27001:2022 schrijft een aantal specifieke gedocumenteerde informatie-eisen voor. Dit zijn de stukken die de auditor altijd zal opvragen. Zorg dat ze actueel, goedgekeurd en voor de auditor beschikbaar zijn:

  • ISMS-scope (clausule 4.3): een duidelijke beschrijving van wat binnen en buiten het ISMS valt, inclusief interfaces met externe partijen
  • Informatiebeveiligingsbeleid (clausule 5.2): vastgesteld door de directie, gedateerd en gecommuniceerd aan relevante partijen
  • Risicobeoordeling en risicobehandelingsplan (clausule 6.1): inclusief de geaccepteerde risico's en de risicobehandelingskeuzes per maatregel
  • Verklaring van Toepasselijkheid / SoA (clausule 6.1.3): alle 93 beheersmaatregelen uit Bijlage A vermeld, met per maatregel de keuze om op te nemen of uit te sluiten en de onderbouwing
  • Doelstellingen voor informatiebeveiliging (clausule 6.2): meetbaar, gemonitord en afgestemd op het beleid en de risicobeoordelingsresultaten
  • Bewijs van competentie (clausule 7.2): opleidingsregistraties, certificaten of andere onderbouwing van de kennis van betrokken medewerkers
  • Monitoringsresultaten en prestatie-evaluatie (clausule 9.1): gedocumenteerd bewijs dat beheersmaatregelen en ISMS-doelstellingen gedurende het jaar worden gevolgd en gemeten, niet alleen vlak voor de audit
  • Auditprogramma en eerdere auditresultaten (clausule 9.2): inclusief de bevindingen en de status van eventuele corrigerende maatregelen
  • Managementreview-verslagen (clausule 9.3): gedateerd, met de verplichte inputpunten en de besluiten van de directie
  • Corrigerende maatregelen (clausule 10.1): per afwijking gedocumenteerd, met oorzaakanalyse en status

Het monitoringsplan: de meest vergeten schakel

Clausule 9.1 verplicht organisaties om vast te leggen wat zij meten, hoe zij dat meten, wanneer dat plaatsvindt en wie de resultaten analyseert. In de praktijk is dit precies de clausule die organisaties het vaakst verwaarlozen, zeker in de periode vóór de initiële certificering, wanneer alle aandacht uitgaat naar het opbouwen van documentatie.

Wat de auditor hier concreet zoekt, is bewijs dat monitoring structureel plaatsvindt gedurende het jaar: periodieke toegangsreviews, patchrapportages, bewustwordingscijfers, KPI's voor incidentresponstijden of vergelijkbare meetpunten. Heeft u alleen activiteit kort vóór de audit, dan is dat voor een auditor een signaal dat het ISMS niet echt 'leeft'. Een goed monitoringsplan beschrijft de meetfrequentie per maatregel (maandelijks, per kwartaal of jaarlijks) en bevat historische resultaten die aantonen dat u het jaar rond bezig bent geweest.

Voor organisaties die zich voorbereiden op een initiële certificering is het advies om het monitoringsplan minstens drie tot zes maanden vóór de certificeringsaudit op te starten, zodat u al een eerste reeks meetresultaten kunt tonen. Dat is aantoonbaar sterker dan een plan dat op papier staat maar nog geen historische gegevens heeft.

De samenhang in uw ISMS: alles hangt met alles samen

Een van de meest onderschatte aandachtspunten bij de interne audit is de onderlinge consistentie van het ISMS als systeem. De norm is geen lijst van losstaande eisen: elke clausule bouwt voort op de vorige, en de auditor beoordeelt uitdrukkelijk of die samenhang aanwezig is.

Hoe de ISMS-keten eruitziet

1

Context en belanghebbenden (clausule 4.1 / 4.2)

Interne en externe issues en eisen van relevante stakeholders vormen de vertrekbasis. Zijn deze volledig geïdentificeerd en gedocumenteerd?

2

ISMS-scope (clausule 4.3)

De scope moet aansluiten op de geïdentificeerde context en de eisen van stakeholders. Een scope die afwijkt van de werkelijke risico-omgeving is een veelvoorkomende bevinding.

3

Risicobeoordeling (clausule 6.1)

De risicoanalyse moet de scope als vertrekpunt nemen. Risico's buiten de scope zijn niet relevant; risico's binnen de scope mogen niet ontbreken. De risicoanalyse is tevens de onderbouwing voor de SoA.

4

Verklaring van Toepasselijkheid / SoA (clausule 6.1.3)

Elke opgenomen maatregel in de SoA moet zijn terug te voeren op een risico uit de risicobeoordeling, een wettelijke eis of een contractuele verplichting. Beheersmaatregelen die zonder onderbouwing zijn uitgesloten, geven aanleiding tot een bevinding.

5

Uitvoering en beheersmaatregelen in de praktijk (clausule 8)

De beheersmaatregelen uit de SoA moeten daadwerkelijk worden geïmplementeerd en uitgevoerd. Clausule 8 is de 'Do'-fase van de PDCA-cyclus: procedures, werkinstructies en aantoonbare uitvoering. Een maatregel die op papier is opgenomen maar niet wordt uitgevoerd, is een directe nonconformity.

6

Monitoring en doelstellingen (clausule 9.1 / 6.2)

De doelstellingen en KPI's moeten worden gemonitord op de in de SoA opgenomen beheersmaatregelen. De monitoringsresultaten zijn vervolgens verplichte input voor de managementreview.

7

Managementreview en verbetercyclus (clausule 9.3 / 10.1)

Auditresultaten, monitoringsresultaten en incidenten komen samen in de managementreview. De besluiten uit de review, inclusief verbeteracties en bijgestelde risicobehandelingen, sluiten de PDCA-cyclus en voeden de volgende risicoanalyse.

Controleer vóór de audit expliciet of deze keten consistent is. Een scope die breder is dan de context-analyse ondersteunt, een risicoanalyse die geen verbinding heeft met de SoA, of een managementreview die de auditresultaten niet noemt: het zijn alle drie signalen die een auditor zal aanmerken als een systeemtekort in plaats van een geïsoleerde bevinding.

Wat de auditor in de praktijk beoordeelt

Een interne audit ISO 27001 bestaat uit twee onderdelen: documentatietoetsing en gesprekken met proceseigenaren. De documentatietoetsing gaat na of de verplichte gedocumenteerde informatie aanwezig, actueel en consistent is. De gesprekken toetsen of medewerkers op de hoogte zijn van de relevante beleidsregels en procedures en of zij die in de praktijk ook toepassen.

Typische aandachtspunten bij de praktijktoetsing zijn:

  • Toegangsbeheer: kunnen medewerkers aantonen hoe autorisaties worden verleend, beoordeeld en ingetrokken?
  • Incidentbeheer: is er een aantoonbaar incidentregistratieproces, en zijn recente incidenten gedocumenteerd?
  • Leveranciersbeheer: zijn er overeenkomsten met leveranciers die toegang hebben tot systemen of gegevens?
  • Bewustwording: zijn medewerkers aantoonbaar getraind op informatiebeveiliging?
  • Patchbeheer en kwetsbaarhedenbeheer: worden systemen actueel gehouden en worden kwetsbaarheden structureel bijgehouden?

ISO 27001:2022 en de transitie van de oude norm

Organisaties die nog gecertificeerd zijn op basis van ISO 27001:2013 moesten uiterlijk in oktober 2025 zijn overgegaan op de 2022-versie. Als u nog niet getransitioneerd bent, of als u twijfelt of uw ISMS al volledig aansluit op de nieuwe versie, dan is dat het eerste punt om te adresseren vóór de interne audit.

De belangrijkste wijzigingen in ISO 27001:2022 ten opzichte van de 2013-versie zijn: de herindeling van Bijlage A van 114 naar 93 beheersmaatregelen, de introductie van 11 nieuwe maatregelen (waaronder threat intelligence, cloudbeveiligingsbeheer en data masking) en de aanpassing van de opbouw conform de geharmoniseerde structuur (HLS). De SoA moet deze wijzigingen volledig reflecteren, anders zal de auditor hier een bevinding op formuleren.

Nulmeting of periodieke audit: wat verschilt er in voorbereiding?

Bij een nulmeting is de organisatie nog niet gecertificeerd of heeft zij het ISMS nog niet eerder laten beoordelen. De voorbereiding is intensiever: alle verplichte documentatie moet worden opgebouwd of geactualiseerd, en er is geen eerdere audithistorie om op voort te bouwen. De nulmeting levert een geprioriteerd beeld op van waar de organisatie staat ten opzichte van de norm, inclusief een realistische inschatting van de stappen richting certificering.

Bij een periodieke interne audit is de organisatie al gecertificeerd. De voorbereiding is doorgaans compacter: de bestaande documentatie moet worden geactualiseerd en eventuele openstaande corrigerende maatregelen uit de vorige audit moeten zijn afgehandeld. De auditor zal specifiek nakijken of eerder geconstateerde bevindingen zijn opgelost en of het ISMS structureel wordt onderhouden.

Praktische checklist voor de week voor de audit

Gebruik de volgende checklist in de week voorafgaand aan de audit om te voorkomen dat u voor vermijdbare verrassingen staat:

  • Controleer of alle verplichte documenten actueel zijn gedateerd en door de juiste persoon zijn goedgekeurd
  • Vergelijk uw SoA met het risicobehandelingsplan op consistentie
  • Controleer of openstaande corrigerende maatregelen zijn afgehandeld en gedocumenteerd
  • Informeer de betrokken medewerkers over het auditprogramma en de te verwachten vragen
  • Zorg dat logbestanden, toegangsrapporten en incidentregistraties beschikbaar en actueel zijn
  • Controleer of het managementreview-verslag van het afgelopen jaar aanwezig is en alle verplichte inputpunten bevat
  • Verzamel de monitoringsresultaten van het afgelopen jaar (clausule 9.1): toegangsreviews, patchrapportages, bewustwordingscijfers en andere meetpunten die aantonen dat het ISMS structureel actief is
  • Controleer de interne consistentie: loopt de lijn van context en stakeholders (4.1/4.2) via de scope (4.3) door naar de risicoanalyse (6.1) en de SoA (6.1.3)?

Interne audit ISO 27001 laten uitvoeren?

Assurency voert interne audits en nulmetingen uit op ISO 27001:2022, ISO 9001 en NEN 7510. Vanaf €1.600, auditrapport binnen één werkdag na de audit.

Meer over de ISO 27001 interne audit →

Klaar voor uw ISO 27001 interne audit?

Assurency voert de audit binnen 1 à 2 dagen uit. Het auditrapport ontvangt u binnen één werkdag na afronding. Start op korte termijn mogelijk.

Stuur een bericht